Компьютерный форум NoWa.cc Здесь может быть Ваша реклама
Правила Форума
редакция от 22.06.2020
Форум .::NoWa.cc::.
Вернуться   Компьютерный форум NoWa.cc > Компьютеры и Интернет > Интернет партизаны > Антихакинг

Уважаемые пользователи nowa.cc. Мы работаем для вас более 20 лет и сейчас вынуждены просить о финансовой помощи по оплате за сервер.
Окажите посильную поддержку, мы очень надеемся на вас. Реквизиты для переводов ниже.
Webmoney Webmoney WMZ: Z021474945171 Webmoney WME: E159284508897 Webmoney WMUSDT: T206853643180
Кошелёк для вашей помощи YooMoney 4100117770549562
YooMoney Спасибо за поддержку!

Ответ
 
Опции темы Опции просмотра Language
Старый 12.04.2009, 10:30   #1
Пользователь
 
Аватар для Obivan
 
Пол:Мужской
Регистрация: 08.01.2007
Адрес: СПб
Сообщений: 185
Репутация: 213
Exclamation Заблокирован Windows (Trojan.Winlock, etc...)

by cinder
Обзор темы, все полезные ссылки собраны здесь

Часть первая. Онлайн

Часть вторая. Оффлайн

Также

Последний раз редактировалось DCRM; 15.02.2010 в 14:58..
Obivan вне форума
 
Ответить с цитированием Вверх
Эти 6 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 29.04.2009, 18:36   #46
Deementor
ViP
 
Пол:Мужской
Регистрация: 17.09.2006
Сообщений: 1,182
Репутация: 1592
По умолчанию Re: блокирован Windows

viur,
Дело в том, что в нынешнем году вышло слишком много описаний критических уязвимостей как для windows OS так и для интернет браузеров.

StayeR,
Спешу Вас обрадовать :-), дата вашего поста с ручным способом удаления шантажиста 24.04.2009, самое же раннее описание в сети, что мне удалось найти от 27.04.2009г. Что же касается Лаборатории Касперского, то заметка датирована 28.04.2009 г. Так что Вы первый )
Deementor вне форума
 
Ответить с цитированием Вверх
Эти 4 пользователя(ей) сказали cпасибо за это полезное сообщение:
Здесь может быть Ваша реклама
Здесь может быть Ваша реклама


Реклама: пластиковые стулья в арендуБраслет Красная нить из красного золота с фианитамиконцерт владимира преснякова - redkassa.ruМебельный магазин: купить стол на кухню - Переходи на сайт!казань-санкт-петербург теплоход


Старый 29.04.2009, 20:43   #47
StayeR
Пользователь
 
Аватар для StayeR
 
Пол:Мужской
Регистрация: 18.05.2007
Сообщений: 117
Репутация: 233
По умолчанию Re: блокирован Windows

Deementor,
Спасибо, приятно! У меня с того дня в среднем 1-2 машины в день с такой ботвой...
Кстати в Лабораторию Касперского, лично отправлял тела для детектирования:
Ответ на письмо из ЛК
P.S: Стараюсь только для Nowa.cc - этой мой "второй дом"... ;) Больше нигде не выкладывал...
P.P.S: Сегодня лечил в очередной раз данный вирус. Вариант с экранной лупой не везде проходит - это факт. Как я понял, в windows xp SP3 + заплатки, БЛОКИРУЮТ кнопку "Справка", (неактивная кнопка) с помощью которой можно вызвать Internet Explorer... При чем, это действия Microsoft, для реализации защиты от использования неактивированной копии Windows... Такие дела... Так что Live CD Вам в помощь...
P.P.P.S:
Цитата:
дата вашего поста с ручным способом удаления шантажиста 24.04.2009

От 20.04.2009... ;)
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"!

Последний раз редактировалось StayeR; 29.04.2009 в 20:47..
StayeR вне форума
 
Ответить с цитированием Вверх
Эти 3 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 29.04.2009, 21:19   #48
Deementor
ViP
 
Пол:Мужской
Регистрация: 17.09.2006
Сообщений: 1,182
Репутация: 1592
По умолчанию Re: блокирован Windows

StayeR, Собственно говоря не так уж и важна дата, ни кто не предъявляет права на ©, при то, что он Must Die
Цитата:
The message was checked by ESET NOD32 Antivirus.

Сталкивался с ЛК, они глухо реагируют на присланные файлы, если конечно не их эвристика отловила или есть указания на то, что приславший пользуется другим софтом :-).
Убедительно прошу пользователей не перекидывать тему на обсуждение достоинств и недостатков апсосов антивирусных продуктов.
Deementor вне форума
 
Ответить с цитированием Вверх
Старый 04.05.2009, 21:37   #49
AndreyWM
Неактивный пользователь
 
Регистрация: 20.04.2009
Адрес: Калининград
Сообщений: 11
Репутация: 8
По умолчанию Re: блокирован Windows

По порядку. Клиент, красный экран с кодом на "к". Загружаюсь с ERD Commander, вычистил папки Local Setting/Temp, System32 ***lib.dll винда загрузилась. Далее, исправил ключ в реестре userinit.exe, не презагрузился, запустил CureIt, он нашел C:windows\system32\userinit.exe инфицирован Trojan.Download.35735>лечить. Перезагружаюсь, ввод пароля, на пару секунд появляется чистый рабочий стол, завершение сеанса и поле ввода пароля юзера. После этого при вводе пароля на мгновение появляется загрузка параметров>завершение сеанса и опять вываливается в экран ввода пароля. Есть какие ни будь предложения?
AndreyWM вне форума
 
Ответить с цитированием Вверх
Старый 05.05.2009, 07:36   #50
StayeR
Пользователь
 
Аватар для StayeR
 
Пол:Мужской
Регистрация: 18.05.2007
Сообщений: 117
Репутация: 233
По умолчанию Re: блокирован Windows

AndreyWM
Есть! Нужно восстановить файл userinit.exe, т.к он либо удален либо поврежден... Еще есть вариант - когда правил реестр, СЛУЧАЙНО стер на пример последнюю букву в строке userinit.EX
Что бы восстановить файл:

1. Заводим установочный диск с виндой. Винда должна быть ОБЫЧНАЯ, БЕЗ автоустановки.
2. В самом первом меню жмем "R" для запуска консоли восстановления.
3. Входим в нужную нам копию Windows, вводим пароль администратора, если такового нет - просто Enter.
4. Появится командная строка с буквой диска и путем с Windows. Запоминаем, а лучше записываем этот путь. (По умолчанию C:\windows)
5. Вводим команду map src - получаем все буквы дисков. Нас интересует CdRom. Вид такой: D: \Device\CdRom0. (По умолчанию d: )
6. Вводим букву + : (напр. D: )
7. Заходим в папку i386, для этого пишем cd i386\
8. Финальная команда EXPAND userinit.ex_ пробел и указываем путь к папке windows, который мы записывали в пункте 4 ПРИБАВЛЯЯ в конце system32\userinit.exe т.е команда по умолчанию выглядит так : expand userinit.ex_ C:\windows\system32\userinit.exe
9. Перезагружаем машину - пишем Exit.

Если же имеем неправильную строку в реестре, то тут нужно завести LiveCD, в котором есть возможность редактировать удаленный реестр. Я для этого использую Live iNFRA CD. Там все просто - цепляемся к удал. реестру исправляем ключ Userinit и в путь... Дабы такого не было, нужно следить внимательно, когда исправляешь ключ реестра...

Удачи! ;)
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"!

Последний раз редактировалось StayeR; 07.05.2009 в 05:46..
StayeR вне форума
 
Ответить с цитированием Вверх
Эти 3 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 05.05.2009, 10:16   #51
AndreyWM
Неактивный пользователь
 
Регистрация: 20.04.2009
Адрес: Калининград
Сообщений: 11
Репутация: 8
По умолчанию Re: блокирован Windows

Цитата:
Сообщение от StayeR Посмотреть сообщение
Дабы такого не было, нужно следить внимательно, когда исправляешь ключ реестра...

Ключ 100% правильный. Скорее всего Dr.Web прибил файл userinit. Востановление запускал, при чем полное востановление. Те же грабли.
AndreyWM вне форума
 
Ответить с цитированием Вверх
Старый 05.05.2009, 19:08   #52
StayeR
Пользователь
 
Аватар для StayeR
 
Пол:Мужской
Регистрация: 18.05.2007
Сообщений: 117
Репутация: 233
По умолчанию Re: блокирован Windows

AndreyWM,
Дык а что мешает восстановить файл Userinit через консоль?
Начинать нужно было именно с этого... Если бы не помогло, тогда уже смотреть реестр...
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"!
StayeR вне форума
 
Ответить с цитированием Вверх
Старый 05.05.2009, 19:18   #53
Xaxol28
Неактивный пользователь
 
Пол:Мужской
Регистрация: 05.05.2009
Сообщений: 2
Репутация: 1
По умолчанию Re: блокирован Windows

Буквально сегодня тоже коллега подлавил эту бяку:

Хватило более простого способа:
То есть загрузка с liveCD
проверка Dr.Web
происходит убийство этого трояна
и комп загрузился нормально.
После обязательно штатный антивирус обновить (у него база надельной давности была оказывается) и сделать полную проверку.

Можно сделать вывод что данный троян имеет несколько версий, одни проще, одни сложнее...
Xaxol28 вне форума
 
Ответить с цитированием Вверх
Старый 05.05.2009, 22:33   #54
AndreyWM
Неактивный пользователь
 
Регистрация: 20.04.2009
Адрес: Калининград
Сообщений: 11
Репутация: 8
По умолчанию Re: блокирован Windows

Цитата:
Сообщение от StayeR Посмотреть сообщение
Дык а что мешает восстановить файл Userinit через консоль?

Дык, дык, так таки ни чего не мешает Ждем очередного страдальца, на этой машине уже просто переустановленна винда (желание клиента закон ) К стати, этот последний отправил три СМС на общую сумму 900 руб. и только готовясь к четвертому СМС его посетила мысль, что здесь не все так чисто и кажется это развод
AndreyWM вне форума
 
Ответить с цитированием Вверх
Старый 03.06.2009, 18:26   #55
LeSoft
Новичок
 
Пол:Мужской
Регистрация: 13.11.2008
Сообщений: 6
Репутация: 1
По умолчанию Re: блокирован Windows

Подцепил похожую дрянь, Отличительная особенность наличие portmap.exe и упоминания ООО информ-чегота-там. ERDcommander 2008 и откат до точки восстановления на день раньше. рукопашная чистка не увенчалась успехом

Добавлено через 3 минуты
Кстати перед этим глюканул Каспер, отругавшись на базы. Сейчас думаю, что это его троян уестествил.

Последний раз редактировалось LeSoft; 03.06.2009 в 18:30.. Причина: Добавлено сообщение
LeSoft вне форума
 
Ответить с цитированием Вверх
Старый 04.06.2009, 19:09   #56
oleg1
Неактивный пользователь
 
Регистрация: 04.06.2009
Сообщений: 1
Репутация: 0
По умолчанию Re: блокирован Windows

Недавно тоже столкнулся с таким вирусняком, но поскольку в этом я еще не столько силен чтобы разобратся,- пришлось переустанавливать винду, много он мне мороки принес!!!
oleg1 вне форума
 
Ответить с цитированием Вверх
Старый 11.06.2009, 10:18   #57
inva
Неактивный пользователь
 
Регистрация: 11.06.2009
Сообщений: 1
Репутация: 1
По умолчанию Re: блокирован Windows

Я поймал такой вирус, и на экране вылезло сообщение о блакировке винды. Чтобы разблокировать отправте смс и бла бла бла. Диспетчер и пуск открывались на доли секунд. Прочитал все ветки, просканил все и всем, но ничего не нашел. Сделал следующее: открыл диспетчер и держал alt+tab постоянно, таким образом дисп. задач светился через блок-ее окно. В диспетчере был 1 процесс под названием wndtitlap. Тут то я и понял что к чему. Жму закрыть енту прогу, появляется окно(тоже при alt+tab постоянно) "завершить сейчас", жму да. Блокировка исчезает. Появляется окно об отправке ошибки к Билу программы ifupu.exe. АГА. Ввожу в поиск название проги и нахожу ее в doc & set/имя юзера/loc.set, вроде, деляю енту прогу и ребут. Вуаля, больше ничего не появлялось!!!
З.Ы. надеюсь как и мне кому-ть поможет!
inva вне форума
 
Ответить с цитированием Вверх
Старый 12.06.2009, 18:24   #58
Filosoffil
Неактивный пользователь
 
Регистрация: 12.06.2009
Сообщений: 1
Репутация: 0
По умолчанию Re: блокирован Windows

А какой антивирус лучше всех находит этот вирус?)
Filosoffil вне форума
 
Ответить с цитированием Вверх
Старый 12.06.2009, 19:40   #59
Womanizer
Неактивный пользователь
 
Регистрация: 12.06.2009
Сообщений: 1
Репутация: 0
По умолчанию Re: блокирован Windows

У меня тоже самое,даже когда не в браузере...
Womanizer вне форума
 
Ответить с цитированием Вверх
Старый 14.06.2009, 13:54   #60
Правша
Неактивный пользователь
 
Аватар для Правша
 
Пол:Мужской
Регистрация: 01.04.2007
Сообщений: 14
Репутация: 26
По умолчанию Re: блокирован Windows

А что делать, если ехе файлы не открываются. Почистил реестр, блин Теперь не знаю, как восстановить Винду?
__________________
Правша - не Левша, но Правша без Левши - не Правша.
Правша вне форума
 
Ответить с цитированием Вверх
Ответ


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Windows заблокирован, для разблокировки отправьте SMS kok Microsoft Windows 7 21.04.2009 17:19
WinLock (Windows Desktop Locker) - дополнительная защита Windows YSF Безопасность 0 07.05.2008 21:30
Заблокирован SIM на С110 max_damage Samsung 1 21.08.2007 19:21
Заблокирован ftp Ruslanice Хакинг в глобальной сети WWW 5 14.06.2007 12:30
Заблокирован meebo.com Volodimir Архив 1 17.01.2007 13:04

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Текущее время: 15:10. Часовой пояс GMT +3.


Copyright ©2004 - 2026 NoWa.cc

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2026, vBulletin Solutions, Inc. Перевод: zCarot
Время генерации страницы 0.11567 секунды с 11 запросами